FILE회원 전용
FILE

Prometei 추정 크립토마이닝 도메인에 임시 인증서 포착

AS 209373(Swissnet LLC) 소속 IP 31.56.209.100에서 모네로 마이닝을 연상시키는 도메인 corvusxmr.live의 Let's Encrypt 인증서가 새로 관측됐다. 탐지율은 12/91에 그치고 커뮤니티 투표도 없어 아직 확증된 C2 노드로 보기는 어렵다.

2026년 8월 10일 06:52 (UTC+9)최근 관측2026년 8월 10일심각도100CTX Team행위자OilRigAPT34IOC3MITRE8

이번 주기에 새로 편입된 인프라는 단 하나, IP 31.56.209.100이다. 이 IP는 AS 209373(Swissnet LLC) 위에 떠 있으며, VirusTotal이 마지막으로 관측한 인증서에는 발급자가 Let's Encrypt(issuer CN "E8")로 기록돼 있고, 시리얼 넘버는 5bd06a073839319b24e1de5db1536631ab7이다. 이 인증서의 주체명(subject CN)은 corvusxmr.live이며, 대체 주체명(SAN)에는 mine.corvusxmr.live와 www.corvusxmr.live가 함께 걸려 있다 — "corvus"에 모네로(XMR) 티커를 붙인 명명 구조는 누가 봐도 마이닝 풀을 흉내 낸 도메인 네이밍이다. VirusTotal 탐지율은 72개 남짓의 엔진 가운데 12/91에 불과해, 이 인프라 자체를 아직 확증된 악성 노드로 부르기엔 이르다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence